Home Cybersecurity Cyberbeveiligingswet

Cyberbeveiligingswet Compliance Check

Weet je in hoeverre je organisatie voldoet aan de Cyberbeveiligingswet (CBW)?

De Cyberbeveiligingswet, ook wel NIS2 genoemd, stelt hogere eisen aan de digitale weerbaarheid van organisaties die essentiële of belangrijke diensten leveren. De wet brengt verplichtingen met zich mee op het gebied van risicobeheersing, incidentmeldingen, bestuurlijke verantwoordelijkheid en aantoonbare naleving.
Een eenvoudige online scan kan een eerste indicatie geven van de mogelijke toepasselijkheid van de wet. Maar daarmee weet een organisatie nog niet of de vereiste maatregelen daadwerkelijk zijn ingericht, worden uitgevoerd en aantoonbaar effectief zijn.
Wil je sparren over de implicaties van de Cyberbeveiligingswet voor je organisatie? Plan een vrijblijvende sessie met onze experts om je situatie, aandachtspunten en de mogelijkheden voor een Compliance Check te bespreken.
Plan een sessie

Wij geloven daarom niet in een snelle ‘NIS2-scan’ die op basis van 5 tot 10 vragen bepalen hoe compliant een organisatie is.

Een dergelijke beoordeling is te kort door de bocht. Compliance gaat niet alleen over het geven van het juiste antwoord, maar vooral over de vraag of processen, verantwoordelijkheden en maatregelen daadwerkelijk zijn ingericht en of daarvoor voldoende bewijslast aanwezig is.

Daarom kiest Sphere IT voor een inhoudelijke en praktische beoordeling. Lees hier over onze Cyberbeveiligingswet Compliance Check.

Wat houdt de Cyberbeveiligingswet in?

Organisaties die onder NIS2 vallen, krijgen onder meer te maken met vier belangrijke onderdelen:

1. Zorgplicht

Organisaties moeten passende en evenredige technische en organisatorische maatregelen nemen om risico’s voor de beveiliging van netwerk- en informatiesystemen te beheersen. Daarbij kan onder andere worden gekeken naar risicoanalyses, beleidsmaatregelen, toegangsbeveiliging, continuïteit, weerbaarheid en leveranciersketens.

2. Meldplicht

Significante incidenten met aanzienlijke impact moeten binnen de wettelijke termijnen bij de bevoegde autoriteit worden gemeld. Dit vraagt om duidelijke procedures voor detectie, beoordeling, escalatie en rapportage.

3. Bestuurlijke verantwoordelijkheid

De directie en het bestuur zijn eindverantwoordelijk voor de naleving van de Cyberbeveiligingswet. Zij moeten inzicht hebben in cyberrisico’s, toezicht houden op maatregelen en verantwoording kunnen afleggen.

4. Toezicht en handhaving

Toezichthouders kunnen onderzoek uitvoeren en bij overtredingen handhavend optreden. Dit kan leiden tot bestuurlijke maatregelen, boetes en in bepaalde gevallen openbare bekendmaking.

Waarom een korte online scan niet voldoende is

Veel CBW-compliance checks bestaan enkel uit een beperkt aantal té algemene vragen. Bijvoorbeeld:
  • Is er informatiebeveiligingsbeleid?
  • Worden risicoanalyses uitgevoerd?
  • Is er een incidentresponsplan?
  • Worden leveranciers beoordeeld?
  • Is het bestuur betrokken?
Op basis van de antwoorden wordt vervolgens automatisch een compliance-percentage gegenereerd.

Het probleem is dat dergelijke scans meestal niet vaststellen:
  • of het genoemde beleid actueel en goedgekeurd is;
  • of verantwoordelijkheden formeel zijn toegewezen;
  • of processen daadwerkelijk worden uitgevoerd;
  • of medewerkers de procedures kennen;
  • of maatregelen aantoonbaar worden gemonitord;
  • of incidenten en afwijkingen worden opgevolgd;
  • of rapportages beschikbaar zijn;
  • en of de bewijslast aansluit op wat tijdens de scan wordt verklaard.
Een organisatie kan bijvoorbeeld aangeven dat er een risicoanalyse aanwezig is. Maar zonder inhoudelijke beoordeling blijft onduidelijk of deze analyse volledig, actueel en organisatiebreed toepasbaar is en of de uitkomsten daadwerkelijk zijn vertaald naar concrete beheersmaatregelen.
Daarom beoordelen wij niet alleen wat een organisatie zegt te hebben ingericht, maar ook wat aantoonbaar aanwezig en operationeel is.

Onze Cyberbeveiligingswet Compliance Check

Met de Cyberbeveiligingswet Compliance Check van Sphere IT krijgt je organisatie binnen ongeveer een dagdeel tot één volledige werkdag een realistisch beeld van de huidige mate van compliance met betrekking tot NIS2.

De benodigde tijd is afhankelijk van onder meer:
De omvang en complexiteit van de organisatie;
Het aantal betrokken stakeholders;
De beschikbaarheid van beleid, procedures en registraties;
De volwassenheid van de huidige informatiebeveiliging;
En de omvang van de beschikbare bewijslast.
De beoordeling wordt uitgevoerd aan de hand van interviews, documentatie en aantoonbare bewijslast. Hiermee voorkomen we dat de uitkomst uitsluitend gebaseerd is op aannames of subjectieve antwoorden. Hierdoor krijg je een rigide beeld van de NIS2 compliance van je organisatie.
  • Maroche Delnoy
    Cybersecurity Specialist
  • Steven Van Hal
    IT-security Consultant
  • Fleur Verheij
    IT-security Consultant

Onze aanpak

Vooraf brengen we de organisatie, relevante activiteiten en mogelijke toepasselijkheid van de Cyberbeveiligingswet in kaart.

We bepalen onder meer:
  • welke onderdelen van de organisatie binnen de scope vallen;
  • welke stakeholders bij de beoordeling betrokken moeten worden;
  • welke documenten en registraties beschikbaar zijn;
  • en welke wettelijke verplichtingen relevant zijn.
Ook kan worden beoordeeld of de organisatie actief is in een aangewezen sector, aan de omvangscriteria voldoet of onder een uitzondering valt. Onze NIS2 infographic laat zien dat ook kleinere organisaties onder omstandigheden binnen de reikwijdte kunnen vallen, bijvoorbeeld door de aard van hun dienstverlening of hun rol binnen een kritieke keten.
Tijdens de interviews bespreken we hoe de organisatie invulling geeft aan de verplichtingen uit de Cyberbeveiligingswet.

Afhankelijk van de organisatie spreken we bijvoorbeeld met:
  • directie of bestuur;
  • IT-verantwoordelijken;
  • informatiebeveiliging of CISO;
  • privacy, legal of compliance;
  • risicomanagement;
  • leveranciersmanagement;
  • businesscontinuïteit;
  • en proceseigenaren.
De interviews zijn niet bedoeld als theoretische toets. We onderzoeken vooral hoe processen in de praktijk werken, wie waarvoor verantwoordelijk is en hoe de organisatie kan aantonen dat maatregelen worden uitgevoerd.
Vervolgens beoordelen we de beschikbare onderbouwing.

Denk hierbij aan:
  • beleid en procedures;
  • risicoanalyses;
  • autorisatiematrices;
  • incidentregistraties;
  • continuïteits- en herstelplannen;
  • leveranciersbeoordelingen;
  • managementrapportages;
  • opleidings- en awarenessregistraties;
  • technische rapportages;
  • auditbevindingen;
  • en verbeterplannen.
Niet ieder document hoeft volledig uitgewerkt te zijn om tot een bruikbaar beeld te komen. Wel moet voldoende informatie beschikbaar zijn om vast te stellen welke maatregelen aantoonbaar zijn ingericht en waar nog tekortkomingen bestaan.
De informatie uit de interviews en de bewijslast wordt inhoudelijk getoetst aan de relevante verplichtingen uit de Cyberbeveiligingswet.

Daarbij kijken we niet alleen naar de aanwezigheid van maatregelen, maar ook naar:
  • de mate van implementatie;
  • de verdeling van verantwoordelijkheden;
  • de borging binnen reguliere processen;
  • de aantoonbaarheid;
  • de monitoring en evaluatie;
  • en de praktische effectiviteit.
Na afloop ontvangt de organisatie een heldere rapportage met de belangrijkste bevindingen.

Meer over de Compliance Check

  • Toepasselijkheid van de wet: We geven een onderbouwde indicatie of de organisatie onder de Cyberbeveiligingswet valt en welke omstandigheden daarbij relevant zijn.
  • Huidige compliancepositie: Je krijgt inzicht in de mate waarin de organisatie de relevante verplichtingen aantoonbaar heeft ingericht. De score is geen willekeurig percentage op basis van enkele antwoorden, maar een beoordeling die is gebaseerd op interviews, beschikbare documentatie en bewijslast.
  • Volwassenheid en weerbaarheid: We beoordelen niet alleen of een maatregel bestaat, maar ook in hoeverre deze structureel is ingebed, wordt uitgevoerd, geëvalueerd en verbeterd.
  • Belangrijkste risico’s en tekortkomingen: De rapportage maakt duidelijk waar de grootste risico’s, kwetsbaarheden en 'compliance gaps' liggen.
De Compliance Check is onder meer geschikt voor organisaties die:
  • willen weten of de Cyberbeveiligingswet van toepassing is;
  • een eerste inhoudelijke nulmeting willen uitvoeren;
  • zich voorbereiden op toezicht of een audit;
  • hun bestuur inzicht willen geven in de huidige positie;
  • bestaande NIS2- of compliance-initiatieven willen toetsen;
  • onvoldoende overzicht hebben van aanwezige bewijslast;
  • of een praktisch verbeterplan nodig hebben.
Ook organisaties die al werken met ISO 27001, NEN 7510, het NIST Cybersecurity Framework of een ander normenkader kunnen de check gebruiken om vast te stellen waar aanvullende acties voor de Cyberbeveiligingswet nodig zijn.
Ons doel is niet om uitsluitend vast te stellen dat documenten ontbreken.

We willen duidelijk maken:
  • welk risico daardoor ontstaat;
  • waarom een maatregel relevant is;
  • wat minimaal moet worden ingericht;
  • welke bewijslast nodig is;
  • wie binnen de organisatie verantwoordelijk kan worden gemaakt;
  • en welke vervolgstap als eerste moet worden uitgevoerd.
Daarmee wordt de Cyberbeveiligingswet vertaald naar concrete acties die aansluiten op de organisatie, de dienstverlening en het risicoprofiel.

Wil je weten wat de Cyberbeveiligingswet voor je organisatie betekent?

Plan een korte, vrijblijvende sessie met Sphere IT. We bespreken de belangrijkste implicaties van de wet voor je organisatie. Laat je e-mailadres achter en we bekijken samen of en hoe een Compliance Check kan worden ingepland. Geheel vrijblijvend en zonder verdere verplichtingen.

*Ik ga akkoord met het privacy statement en geef Sphere IT toestemming om per e-mail een korte vrijblijvende sessie in te plannen.